Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

DLP : choisir un outil et respecter le RGPD

DLP et RGPD : couverture, règles, pilote, salariés et preuves. Évaluez un outil de prévention des fuites sans surveillance excessive.

Une solution DLP — Data Loss Prevention cherche à détecter ou limiter certains usages et transferts non autorisés d’informations. Elle peut aider à protéger un fichier clients ou un dossier confidentiel. Son intérêt dépend toutefois du périmètre réellement couvert, de la qualité des règles et des personnes qui traitent les alertes.

Ce qu’une solution DLP peut couvrir

Les fonctions varient selon le produit, la licence et la configuration : messagerie, espaces de partage, terminaux ou certains flux vers le cloud. La documentation Microsoft Purview décrit, par exemple, des politiques fondées sur le contenu et le contexte, avec des avertissements ou des blocages selon les règles. Elle distingue les emplacements et leurs prérequis. Ce périmètre ne doit pas être attribué automatiquement à tout produit DLP. Source : Microsoft, présentation de Purview DLP.

Avant une démonstration, rédigez un scénario vérifiable : « empêcher l’envoi externe d’un export clients depuis telle application, avec une procédure d’exception approuvée ». Demandez ensuite comment le produit réagit aux formats non reconnus, aux fichiers chiffrés, aux terminaux non gérés et aux applications hors périmètre.

La grille des logiciels de conformité et de cybersécurité permet de situer ce besoin parmi les autres outils. Une fonction DLP ne remplace ni la gestion des habilitations ni la restauration des données.

Le RGPD impose une sécurité adaptée, pas l’achat d’une DLP

L’Art. 32 du RGPD demande des mesures appropriées au risque. Il ne désigne pas un produit DLP obligatoire. L’Art. 25 prévoit la protection des données dès la conception et par défaut ; son application doit également tenir compte du traitement réel. Source : RGPD, Art. 25 et 32.

Le dispositif de détection peut lui-même traiter des données personnelles : identifiants, événements, destinataires et extraits de documents. Il faut donc définir ses finalités, limiter les données collectées et justifier leur conservation. La prévention des fuites ne donne pas une autorisation générale de surveiller chaque action d’un salarié. Source : RGPD, Art. 5(1)(b), (c) et (e).

Déterminer la base légale et les garanties

Pour un organisme privé, l’intérêt légitime peut être envisagé après examen de la nécessité et mise en balance des droits. Il ne se présume pas. Si une obligation légale est retenue, identifiez le texte et démontrez la nécessité des opérations effectuées pour la respecter. L’obligation de sécurité ne justifie pas à elle seule n’importe quel périmètre d’inspection. Source : RGPD, Art. 6(1)(c), (f) et 6(3).

Le triple test de l’intérêt légitime aide à documenter cette décision. Si le dispositif traite des données de l’Art. 9, il faut aussi examiner les conditions de cet article, notamment pour les extraits susceptibles de révéler des informations de santé ou syndicales. Source : RGPD, Art. 9.

Évaluez la nécessité d’une AIPD selon les risques et les listes applicables. Une DLP n’est pas automatiquement un traitement à grande échelle ; son étendue, les données observées et ses conséquences peuvent néanmoins entraîner un risque élevé au sens de l’Art. 35(1). Source : RGPD, Art. 35.

Respecter les règles de contrôle des salariés

L’information préalable prévue par l’Art. L. 1222-4 et la proportionnalité exigée par l’Art. L. 1121-1 du code du travail restent applicables. Décrivez le périmètre, les finalités, les destinataires et les modalités du contrôle, ainsi que les droits RGPD pertinents. Sources : L. 1222-4, L. 1121-1.

Lorsque le dispositif permet un contrôle de l’activité, l’information-consultation préalable du CSE relève notamment de l’Art. L. 2312-38, dans le régime des entreprises d’au moins cinquante salariés. Ne transposez pas cette règle sans vérifier le statut de l’organisme et le régime de représentation applicable. Source : code du travail, L. 2312-38.

La CNIL rappelle la nécessité d’examiner les moyens moins intrusifs et de prévenir les objectifs cachés. En pratique, limitez l’accès au contenu des alertes, définissez les conditions d’investigation et préservez la vie privée des personnes employées. Source : CNIL, contrôle de l’activité, 9 juillet 2026.

Enfin, la recevabilité judiciaire d’une preuve ne doit pas être confondue avec la licéité du dispositif. Depuis l’arrêt d’assemblée plénière du 22 décembre 2023, n° 20-20.648, une preuve illicite ou déloyale n’est pas nécessairement écartée d’un procès civil : le juge procède, lorsque cela lui est demandé, à la mise en balance décrite au § 12, avec indispensabilité et stricte proportionnalité. Cela ne rend pas licite une collecte irrégulière. Source : Cour de cassation, § 12 à 14.

Évaluer un pilote avant les blocages

Voici une trame de pilote proposée :

Décision Vérification à réaliser
Données ciblées Jeu d’exemples représentatifs, y compris cas autorisés
Couverture Applications, terminaux et canaux effectivement pris en charge
Règles Correspondances exactes, faux positifs et cas non détectés
Réaction Avertissement, blocage, exception et retour à une situation normale
Investigation Accès limité, trace des consultations et traitement des erreurs
Exploitation Responsable, suppléance et délai interne de qualification

Microsoft propose notamment un mode de simulation qui permet d’examiner les correspondances sans appliquer les actions de blocage. Il faut distinguer les résultats de simulation des protections réellement activées. Cette fonction constitue un exemple produit, pas une exigence légale ni une promesse de couverture exhaustive. Source : Microsoft, mode de simulation DLP.

Suivez le nombre d’alertes qualifiées, le taux de faux positifs, les délais de traitement et les exceptions ouvertes. Évitez le KPI « violations évitées » sans méthode démontrable : un blocage n’établit pas à lui seul qu’une violation aurait eu lieu.

Si une alerte révèle une atteinte aux données, déclenchez la procédure de gestion des fuites. Les obligations des Art. 33 et 34 s’apprécient selon leurs propres conditions ; une alerte ou un blocage DLP ne tranche pas automatiquement la question. Source : RGPD, Art. 33 et 34.

Ce qu’il faut retenir

  • Choisissez une DLP à partir de scénarios et d’un périmètre vérifiables.
  • Le RGPD exige une sécurité adaptée, sans imposer cet achat à tous.
  • La détection doit respecter les droits des salariés et les règles de contrôle.
  • Mesurez les résultats qualifiés, pas seulement le volume d’alertes.

FAQ

Une DLP empêche-t-elle toutes les fuites ?

Non. Les résultats dépendent des canaux couverts, des formats, des règles et de la configuration. Un pilote doit documenter aussi les limites et les cas non détectés.

Peut-on activer la surveillance avant d’informer les salariés ?

Un mode d’observation peut déjà collecter des données sur les personnes. L’absence de blocage ne dispense pas des obligations préalables applicables au traitement et au contrôle.

Une alerte impose-t-elle de notifier la CNIL ?

Il faut d’abord qualifier les faits et déterminer s’il existe une violation de données personnelles. La notification dépend ensuite des conditions de l’Art. 33, notamment du risque pour les personnes.

Recevez nos analyses conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne, docteur en droit, travaille depuis plus de 20 ans sur la protection des données et le droit des technologies.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →